💡 Инструкция: Выберите один ответ из пяти. На 30 вопросов отведено 85 минут. В каждом вопросе верен только один вариант; близкие ответы различаются механизмом, порядком выполнения, областью действия или эксплуатационной границей. После завершения вы увидите общий результат, результаты по 6 тематическим шкалам и подробные объяснения.
Вопрос 12 из 30
RecordId используется как глобальный порядок. На каком правиле основан результат?
PowerShell RecordId используется как глобальный порядок Копировать
$result = $e|Select-Object LogName,RecordId,TimeCreated
$resultType = if($null -eq $result){'<null>'}else{$result.GetType().FullName}
[pscustomobject]@{ Result=$result; Type=$resultType; Count=@($result).Count }
Сравнивают UTC, состояние синхронизации времени и RecordId только внутри журнала; визуальная локальная дата вводит в заблуждение.
Следует переводить все источники в DateTimeOffset UTC и хранить исходную зону/точность для объяснения расхождений.
EventBookmark позволяет продолжить подписку/чтение, но ротация и недоступность старых записей требуют обработки разрыва.
RecordId упорядочивает записи внутри конкретного журнала, но не сравнивается между журналами или после очистки/пересоздания.
Авария часто требует System, Application, Security, сервисных логов и метрик; события связывают по узлу, процессу, пользователю и correlation id.
Вопрос 21 из 30
Запрос возвращает ноль событий. Какое действие не создаст новой скрытой зависимости?
PowerShell Запрос возвращает ноль событий Копировать
Get-WinEvent -ListLog * | Where-Object LogName -eq $log | Select-Object LogName,IsEnabled,RecordCount
Сравнивают UTC, состояние синхронизации времени и RecordId только внутри журнала; визуальная локальная дата вводит в заблуждение.
Проверяют имя журнала, enabled state, права, период, provider, часовой пояс и сначала выполняют широкий MaxEvents запрос.
Фильтрация выполняется средствами журнала и обычно быстрее Where-Object после получения всех событий.
Берут ToXml реального события, упрощают XPath до System/EventID и добавляют условия по одному, проверяя кавычки и namespace.
Сужают FilterHashtable/XPath, MaxEvents и период, выполняют удалённо и передают только нужные поля.
Вопрос 23 из 30
Message пустое на аналитическом сервере. Какой подход выдержит повторный запуск?
PowerShell Message пустое на аналитическом сервере Копировать
# Сценарий для ревью: Message пустое на аналитическом сервере.
$events = Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddHours(-1)} -MaxEvents 50
$events | Select-Object TimeCreated,Id,RecordId,ProviderName,Message,@{n='Xml';e={$_.ToXml()}}
$events | Export-Clixml .\event-snapshot.clixml
Сохраняют XML и Properties; ресурсы провайдера могут отсутствовать, но структурные данные остаются доступными.
Сравнивают UTC, состояние синхронизации времени и RecordId только внутри журнала; визуальная локальная дата вводит в заблуждение.
Структурные поля Id, ProviderName, TimeCreated и Properties надёжнее для автоматизации; Message зависит от ресурсов и языка.
Проверяют имя журнала, enabled state, права, период, provider, часовой пояс и сначала выполняют широкий MaxEvents запрос.
Берут ToXml реального события, упрощают XPath до System/EventID и добавляют условия по одному, проверяя кавычки и namespace.
Вопрос 24 из 30
События между серверами «перепутаны». Какой вывод можно подтвердить?
RecordId упорядочивает записи внутри конкретного журнала, но не сравнивается между журналами или после очистки/пересоздания.
Сужают FilterHashtable/XPath, MaxEvents и период, выполняют удалённо и передают только нужные поля.
Сравнивают UTC, состояние синхронизации времени и RecordId только внутри журнала; визуальная локальная дата вводит в заблуждение.
Проверяют имя журнала, enabled state, права, период, provider, часовой пояс и сначала выполняют широкий MaxEvents запрос.
Сохраняют XML и Properties; ресурсы провайдера могут отсутствовать, но структурные данные остаются доступными.
Вопрос 25 из 30
Запрос перегружает узел. Какое объяснение не зависит от случайностей окружения?
Если MaxEvents применён источником до клиентского фильтра, нужные старые события могут не попасть; фильтр следует переносить в FilterHashtable/XPath.
Сужают FilterHashtable/XPath, MaxEvents и период, выполняют удалённо и передают только нужные поля.
Берут ToXml реального события, упрощают XPath до System/EventID и добавляют условия по одному, проверяя кавычки и namespace.
Проверяют имя журнала, enabled state, права, период, provider, часовой пояс и сначала выполняют широкий MaxEvents запрос.
Сравнивают UTC, состояние синхронизации времени и RecordId только внутри журнала; визуальная локальная дата вводит в заблуждение.
Вопрос 26 из 30
Сборщик читает Security log. Что точнее всего описывает поведение?
PowerShell Сборщик читает Security log Копировать
# Сценарий для ревью: Сборщик читает Security log.
$events = Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddHours(-1)} -MaxEvents 50
$events | Select-Object TimeCreated,Id,RecordId,ProviderName,Message,@{n='Xml';e={$_.ToXml()}}
$events | Export-Clixml .\event-snapshot.clixml
Отсутствие событий не доказывает отсутствие активности; централизованная доставка и контроль EventID очистки повышают устойчивость.
Авария часто требует System, Application, Security, сервисных логов и метрик; события связывают по узлу, процессу, пользователю и correlation id.
Потребитель должен быть идемпотентным по журналу/RecordId или устойчивому event key и сохранять checkpoint после надёжной записи.
Нужны минимальные специальные права и защищённый канал; запуск всего агента администратором увеличивает последствия компрометации.
События могут содержать секреты, пути и персональные данные; экспорт редактируют и защищают как чувствительный материал.